Je suis toujours un peu étonné de voir des logiciels centralisés proposer du chiffrement point à point par navigateur. Si le serveur était compromis, l'attaquant pourrait ajouter une instruction au fichier JS pour envoyer la clef de déchiffrement. Ce qui signifie que la simple utilisation du logiciel (se connecter pour récupérer ses documents sur un serveur compromis) aboutirait à la fuite des données.
C'est quand même un peu différent d'un "client lourd" où une mise à jour (que l'on espère manuelle) serait nécessaire.
# Compromission du JS
Posté par damiend . En réponse à la dépêche CryptPad version 3.3 — nouvelle fonctionnalité « teams ». Évalué à 7.
Je suis toujours un peu étonné de voir des logiciels centralisés proposer du chiffrement point à point par navigateur. Si le serveur était compromis, l'attaquant pourrait ajouter une instruction au fichier JS pour envoyer la clef de déchiffrement. Ce qui signifie que la simple utilisation du logiciel (se connecter pour récupérer ses documents sur un serveur compromis) aboutirait à la fuite des données.
C'est quand même un peu différent d'un "client lourd" où une mise à jour (que l'on espère manuelle) serait nécessaire.